CVE-2025-67875
ChurchCRM يحتوي على XSS مخزّن عبر تعيين خصائص الشخص مما يؤدي إلى اختطاف جلسة المسؤول
- تم النشر
- 17/12/2025
- محدث
- 18/12/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 9.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ChurchCRM هو نظام مفتوح المصدر لإدارة الكنائس. توجد ثغرة تصعيد صلاحيات في ChurchCRM قبل الإصدار 6.5.3. يمكن لمستخدم موثّق يتمتع بصلاحيات متوسطة محددة ("تحرير السجلات" و"إدارة الخصائص والتصنيفات") حقن حمولة برمجة نصية عبر المواقع (XSS) دائمة في ملف تعريف مسؤول. يتم تنفيذ الحمولة عندما يعرض المسؤول صفحة ملفه الشخصي، مما يسمح للمهاجم باختطاف جلسة المسؤول، وتنفيذ إجراءات إدارية، وتحقيق استيلاء كامل على الحساب. هذه الثغرة هي مزيج من عيبين منفصلين: مرجع كائن مباشر غير آمن (IDOR) يسمح لأي مستخدم بعرض ملف تعريف أي مستخدم آخر، وثغرة في التحكم المكسور بالوصول تسمح لمستخدم بصلاحيات تحرير عامة بتعديل خصائص سجلات أي مستخدم آخر. يعمل الإصدار 6.5.3 على إصلاح المشكلة.
المصادر
1CVE-2025-67875 - ChurchCRM يحتوي على ثغرة XSS مخزنة عبر تعيين خصائص الشخص مما يؤدي إلى اختطاف جلسة المسؤول
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.